.htpasswdは、 Apache HTTP Serverでの基本認証用のユーザー名とパスワードを保存するために使用するフラット ファイルです。ファイル名は.htaccess設定で指定され、任意の名前にすることができますが、標準名は「.htpasswd」です。ファイル名はドットで始まります。これは、ほとんどのUnix 系オペレーティング システムではドットで始まるファイルは隠しファイルとみなされるためです。[1]コマンドは、.htpasswd ファイル エントリを管理するために使用されます。[2]htpasswd
歴史
htpasswdは、Apacheの前身であるNCSA HTTPdサーバー[3]で初めて追加されました。 [4]ハッシュは歴史的に「UNIX crypt」スタイルを使用し、一般的な代替手段としてMD5またはSHA1が使用されていました。[5] Apache 2.4では、bcryptアルゴリズムが追加されました。[6]
使用法
ファイルは行で構成されており、各行にはユーザー名、コロン、ハッシュ化されたパスワードを含む文字列が続き、オプションでアルゴリズム指定子(「$2y$」、「$apr1$」、または「{SHA}」)やソルトが先頭に付加されます。[6] [7]
アセルスタン:RLjXiyxx56D9s ママ:RLMzFazUFPVRE パパ:RL8wKTlBoVLKk
Apache HTTP Serverから利用可能なリソースは、htpasswdによって作成されたファイルにリストされているユーザーのみに制限できます。.htpasswdファイルは、特定のファイルだけでなく、配置されているディレクトリ全体を保護するために使用できます。[8]
セキュリティ問題
htpasswd で受け入れられるアルゴリズムのうち、今日の基準で安全であると考えられているのは bcrypt のみです[9]。また、多くのフォーマットではソルトを使用しないため、辞書攻撃に対して脆弱です。crypt() アルゴリズムは、与えられたパスワードの最初の 8 文字のみを使用し、それ以降の文字は破棄します[5] 。
参照
参考文献
- ^ 「ホームディレクトリ内の隠しファイルとフォルダを理解する – TecAdmin」2023年5月15日。 2024年2月8日閲覧。
- ^ David, Jackson (2023年7月30日). 「LinuxでのHtpasswdコマンドの習得」. Linux TLDR .
- ^ 「NCSA httpd AuthUserFile」。www6.uniovi.es 。 2024年2月8日閲覧。
- ^ 「Apache HTTP Server プロジェクトについて - Apache HTTP Server プロジェクト」。httpd.apache.org。2024年 2 月 8 日閲覧。
- ^ ab "htpasswd - 基本認証用のユーザー ファイルを管理する" 。2013年 11 月 30 日閲覧。
- ^ ab 「パスワード形式 - Apache HTTP Server バージョン 2.4」。Apache。2024年2 月 8 日閲覧。
- ^ 「HTTP 認証 - HTTP | MDN」。developer.mozilla.org 2023-12-20 . 2024-02-08閲覧。
- ^ サービス、Chameleon Web (2014-03-24)。「.htaccess を使用してファイルまたはフォルダーをパスワードで保護する | Chameleon Web サービス」。2024 年 2 月 8 日閲覧。
- ^ 「htpasswd ファイルジェネレーター」。aspirine.org 。 2024年2月8日閲覧。
外部リンク
- Apache: htpasswd - 基本認証用のユーザー ファイルを管理する
